|
Torstai, 27.11.2003 Operan 7.23-versio paikkaa tietoturva-aukkojaNorjalainen Opera Software on jälleen joutunut julkistamaan Opera-selaimesta uuden version, joka paikkaa kaksi vakavaa selaimen tietoturva-aukkoa. Molemmat haavoittuvuudet liittyvät Operan räätälöitävissä olevaan ulkoasuun, sillä Opera imuroi ulkoasutiedostot automaattisesti käyttäjän koneelle kohdatessaan "application/x-opera-skin"-MIME-tiedostotyypin. Selaimessa olevan haavoittuvuuden vuoksi hyökkääjä voi käyttää ominaisuutta hyväkseen ja tallentaa tiedostoja käyttäjän koneelle haluamiinsa paikkoihin.
Lue juttu oma, 27.11.2003 01:02. Lähde: Opera, BugTraq
|
|
K2, 27.11.2003 09:04:14
Anonyymi kommentoija, 27.11.2003 09:54:53
msim, 27.11.2003 02:02:40
Anonyymi kommentoija, 27.11.2003 12:01:38
Oleellisinta mielestäni onkin se kuinka nopeasti aukkoihin puututaan ja miten ohjelmantekijä käsittelee palautteen löydetyistä aukoista jne...
Etsiikö esim. uutisessa mainittu Jouko Pynnönen aukkoja omaksi ilokseen vai saako hän touhusta jotain rahallista korvausta (siis säännöllistä palkkaa ei palkkiota jota Opera oletettavasti löydöstä maksoi)?
heko, 27.11.2003 23:55:53
Silti voi miettiä, millaisiin ongelmiin keskittyy auditoinnissa ja testaamisessa eniten, ja minkä verran miettii etukäteen, mitä voi tapahtua. (="Tällainen ongelma _on_ mahdollinen softa-arkkitehtuurissa, miten sen eskaloitumista voitaisiin rajoittaa?")
Jotkut blackhateistähän väittävät, että tietoturvafirmat nimenomaan luovat pinnallisella pelottelulla (mm. full disclosure -policyilla) itselleen bisnestä, joka perustuu sen pelottelun luomiin illuusioihin (että suurin uhka ovat ne julkiseen keskusteluun päätyvät ongelmat, vaikka samaan aikaan "alamaailmassa" pyörii kaikkea muuta sellaista, joka ei koskaan etene suljettujen verkostojen ulkopuolelle). Tosin yleensä tämä haiskahtaa käytännössä lähinnä siltä, että whitehatit ovat lähinnä tehneet verkossa pelleilyn hankalammaksi ja 'sploittaajat ovat tästä katkeria; ja olisi järjetöntä väittää, etteivätkö julkistetut aukot tuottaisi todellisia isoja vahinkoja, etteivätkö tietoturvan parantamisyritykset ehkäisisi myös mahdollisia "salaisia" aukkoja, ja ettäkö verkottuneessa maailmassa salaisuudet todella pitäisivät niin hyvin kuin kaikkiin salaliittoteorioihin uskova voi kuvitella.
Heikki http://www.heikkikorpela.fi heikki@heikkikorpela.fi
Dj-Hepa, 27.11.2003 18:03:36
Anonyymi kommentoija, 28.11.2003 12:06:20
http://www.linuxfi.org/kasitteet/?huoneentaulu=tcb
Dj-Hepa, 27.11.2003 18:00:32
msim, 27.11.2003 23:14:51
olmari, 27.11.2003 05:24:36
Datamike, 27.11.2003 13:30:25
olmari, 27.11.2003 17:14:12
Anonyymi kommentoija, 27.11.2003 11:01:19
Anonyymi kommentoija, 27.11.2003 12:44:04
Huonosti suunniteltu koodi kostautuu myöhemmin.
Anonyymi kommentoija, 27.11.2003 14:17:50
Anonyymi kommentoija, 28.11.2003 13:14:24
olmari, 27.11.2003 17:11:48
Siinä mielessä olen samaa mieltä että kyllä ne aukot pitää ensin ilmoittaa aina ohjelman tekijälle ja sitten julkistaa päivityksen yhteydessä. Semmoinen ei ole mikkisoftankaan vika että joku vain pläjäyttää haavoittuvuuden internettiin ilmoittamatta ensin mikkikselle itselleen. Mutta toisaalta onhan noita ennenkin annettu MSälle kuukausi aikaa pykätä päivitys mutta ei ole näkynyt niin sitten julkaistu vuoto nettiin. siinä tapauksessa on kaksi puolta, toisaalta MS oli hidas mutta toisaalta olisi silti voitu odottaa että tulee korjaus, mikäli MS on luvannut korjata sen ASAP. Taas toisaalta aukko on hyvä julkaista kaikkien tietoon että ihmiset tietävät siitä ja tekevät sitten itse jotain (esimerkiksi muuri auttaa joissain tapauksissa jne)
feenix, 27.11.2003 14:57:18
weicco, 27.11.2003 11:09:15